在高教機構中為安全 BYOD 與 802.1X WiFi 部署 SCEP
本技術指南詳細介紹高等教育 IT 團隊如何使用 SCEP 為數萬台 BYOD 裝置自動進行 802.1X 憑證登錄。內容涵蓋架構、安全效益以及實際部署步驟,旨在以安全、零接觸的網路存取模式取代手動上線。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →

執行摘要
高等教育 IT 團隊在每年秋季都會面臨獨特的網路挑戰:將成千上萬部非託管的學生裝置引導至安全的校園網路。傳統的 Captive Portal 會讓學生感到沮喪,並產生大量的客服工單。手動安裝憑證則無法擴展。解決方案是採用簡單憑證登冊協定(SCEP)並結合 802.1X 驗證。
本指南為網路架構師和 IT 主管提供了在 BYOD 環境中實充 SCEP 的全面技術參考。透過自動化數位憑證的發放,大學可以強制執行 EAP-TLS 驗證 - 這是無線網路安全的最優標準。此方法消除了與密碼相關的安全漏洞,防止了 MAC 隨機化問題,並提供了對網路使用狀況的細粒度可見度。
我們將探討所需的架構,包括行動裝置管理(MDM)整合、憑證授權單位(CA)設定,以及雲端 RADIUS 部署。我們還將概述從傳統驗證方法過渡到現代「身分導向網路(Identity-Based Network)」的實作步驟。
技術深度剖析:SCEP 與 802.1X 架構
要了解 SCEP 如何保障校園網路的安全,我們必須檢視裝置身分、憑證管理與網路存取控制之間的交互作用。
SCEP 的角色
SCEP 自動化了請求和接收數位憑證的程序。此協定最初由 Cisco 開發,它以自動化的工作流程取代了手動交換公開金鑰。當裝置在 MDM 平台中登冊時,它會收到一個包含 SCEP URL 和驗證密碼的設定檔。裝置會在本地產生一對加密金鑰,並將私鑰安全地保留在其硬體安全封區中。接著,它會透過 SCEP 代理(通常是 NDES 伺服器)向憑證授權單位傳送憑證簽署請求(CSR)。
CA 會根據驗證密碼驗證該請求,並發行一個將裝置身分與其公開金鑰綁定的憑證。這整個過程都在背景進行,通常在 30 秒內完成,不需要學生進行任何操作。
802.1X 與 EAP-TLS 驗證
一旦裝置持有有效的憑證,即可使用 IEEE 802.1X 驗證登入校園 WiFi。具體而言,網路應設定為使用 EAP-TLS(傳輸層安全可擴充驗證協定)。
與依賴使用者名稱和密碼的 PEAP 或 TTLS 不同,EAP-TLS 需要雙向憑證驗證。無線基地台充當驗證者,將裝置的憑證傳遞給 RADIUS 伺服器。RADIUS 伺服器會向 CA 驗證該憑證。同時,裝置也會驗證 RADIUS 伺服器的憑證。如果兩項檢查都通過,裝置就會被授予存取權限。

基礎設施元件
成功的 SCEP 部署需要在多個基礎設施層之間進行協調:
- 行動裝置管理 (MDM):將 SCEP 設定設定檔推送到裝置的系統。
- 網路裝置登冊服務 (NDES):作為受 MDM 管理的裝置與 CA 之間的代理。
- 憑證授權單位 (CA):簽發和撤銷數位憑證的實體。
- Cloud RADIUS:在 802.1X 握手期間驗證憑證的驗證伺服器。Purple SecurePass 提供雲端原生的 RADIUS 服務 (rad1-secure.purple.ai 和 rad2-secure.purple.ai),在標準連接埠 (1812/1813) 上運作。
- 無線基地台:支援 WPA2/WPA3-Enterprise 和 Passpoint (Hotspot 2.0) 的企業級硬體。支援的廠商包括 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi 和 Fortinet。
實作指南
為大學的 BYOD 族群部署 SCEP 需要採取分階段的方法。目標是以最低限度的干擾,將裝置從開放網路或舊式驗證移轉到基於憑證的存取。
步驟 1:設定憑證授權單位與 NDES
建立您的 PKI 基礎設施。如果使用 Microsoft Active Directory 憑證服務 (AD CS),請安裝 NDES 角色。設定用於用戶端驗證的憑證範本。確保可以從網際網路或透過您的 MDM 雲端連接器存取 NDES 伺服器,因為裝置必須連線至該伺服器才能要求憑證。
步驟 2:整合 MDM 與身分識別提供者
將您的 MDM 平台與您的主要身分識別提供者 (例如 Microsoft Entra ID 或 Google Workspace) 進行連結。此整合對於「入職、調動、離職」工作流程至關重要。當學生的帳戶在畢業時於 Entra ID 中被停用時,他們的網路存取權限必須自動被撤銷。設定 MDM 以推送 SCEP 承載資料,指定 CA URL、挑戰類型以及所需的憑證主旨格式 (例如,嵌入使用者的電子郵件或裝置 MAC 地址)。
步驟 3:設定 Cloud RADIUS 與無線基地台
設定您的 RADIUS 伺服器以針對您的 CA 進行驗證。在 Purple 控制面板中,設定 SecurePass 以驗證您建立的特定憑證範本。 設定您的無線控制器或基地台以廣播用於安全存取的專用 SSID。此 SSID 必須啟用 WPA2/WPA3-Enterprise 和 Hotspot 2.0。請勿重複使用現有的 Captive Portal SSID。請確保廣播 SSID;隱藏的 SSID 會阻止 SCEP 啟用的自動連線行為。
步驟 4:分階段推出
從員工裝置開始。員工筆記型電腦和手機通常是公司資產且已由 MDM 進行管理,這提供了一個受控環境來驗證 SCEP 流程和 RADIUS 驗證。一旦員工部署穩定,即可將 MDM 註冊和 SCEP 設定檔分發擴展到學生的 BYOD 裝置。
最佳實踐
根據在 80,000 多個實體場域的部署經驗,請在實施 SCEP 和 802.1X 時遵循以下最佳實踐:
- 實施 Passpoint (Hotspot 2.0):在 802.1X 的同時使用 Passpoint。Passpoint 可實現無縫的網路發現。透過 SecurePass 註冊的學生不僅能在您的校園內自動連線,還能在全球 80,000 多個 OpenRoaming 地點自動連線。
- 將憑證有效期與學年同步:仔細設定憑證有效期。標準的一年有效期可能會在關鍵時期導致大規模過期。請設定自動 SCEP 續期(例如在有效期的 80% 時續期),以防止驗證失敗。
- 不要依賴 MAC 位址進行身分識別:自 iOS 14 和 Android 10 起,裝置會使用隨機 MAC 位址。SCEP 透過其密碼編譯憑證來識別裝置以解決此問題,無論 MAC 輪替如何,皆能確保準確的分析和穩定的驗證。

疑難排解與風險緩釋
即使有自動註冊,仍會出現邊緣情況。請讓您的 IT 服務台為以下情境做好準備:
- NDES 挑戰密碼過期:由 MDM 產生的挑戰密碼有效期很短。如果裝置延遲請求憑證(例如,由於設定期間連線不佳),挑戰將會過期,註冊也會失敗。請確保裝置在初次安裝 MDM 設定檔期間具有穩定的網際網路連線。
- Android 碎片化:雖然 iOS 和 macOS 擁有強大且原生的 SCEP 支援,但 Android 的行為因製造商而異。請為 Android 使用者維護清晰的說明文件,並注意某些裝置可能需要第三方 MDM 代理程式應用程式才能正確處理 SCEP 承載資料。
- 不支援的裝置:物聯網裝置(智慧電視、遊戲主機)通常缺乏 802.1X 支援。請使用替代驗證方法(例如 iPSK)將這些裝置隔離到獨立的 VLAN 中,而不是嘗試強迫它們通過 SCEP 工作流程。
投資報酬率與商業影響
移轉到 SCEP 與 802.1X 能在安全性與營運效率上帶來可衡量的收益:
- 減少技術支援工作量:自動化憑證登冊可消除學年開始時絕大多數與 WiFi 相關的支援工單。
- 增強安全防護態勢:EAP-TLS 雙向驗證可降低中間人攻擊與憑證遭竊的風險。網路受到密碼學保護,而非容易被分享的密碼。
- 精確的網路分析:透過穩定的憑證而非輪替的 MAC 位址來識別使用者,IT 與資產管理團隊能獲得關於校園使用率和停留時間的可靠數據。
如需設定特定硬體廠商的進一步詳細資訊,請參閱 Purple Supported Hardware 說明文件。
專家音訊簡報
歡迎收聽我們的資深技術顧問在 10 分鐘的簡報中,探討導入策略與常見陷阱:
關鍵定義
SCEP (Simple Certificate Enrollment Protocol)
一種自動向網路裝置簽發數位憑證的協定,無需手動 IT 干預。
用於大規模部署憑證至數千台學生 BYOD 裝置。
802.1X
一種用於基於連接埠的網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。
阻止未授權裝置存取校園網路的安全架構。
EAP-TLS
具備傳輸層安全性的可延伸驗證協定;一種要求用戶端和伺服器雙方透過數位憑證證明其身分的驗證方法。
最安全的 WiFi 驗證方法,取代了易受攻擊的使用者名稱和密碼。
NDES (Network Device Enrollment Service)
一種 Microsoft 服務,可充當代理,允許在沒有網域認證的情況下執行的裝置透過 SCEP 取得憑證。
連接 MDM 平台與憑證授權單位的關鍵中介軟體。
Passpoint (Hotspot 2.0)
Wi-Fi Alliance 標準,使裝置能夠自動偵測並安全地連接到受信任的網路,而無需選取 SSID 或輸入密碼。
允許學生在校園內以及全球 80,000 多個 OpenRoaming 場所無縫連線。
MDM (Mobile Device Management)
IT 部門用於管理和保護行動裝置的軟體,能夠發送設定描述檔和 SCEP 負載。
將 SCEP 指令傳送到學生裝置所需的必備系統。
RADIUS
遠端用戶撥入驗證服務;一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。
在 802.1X 握手期間驗證裝置憑證的伺服器(例如 Purple SecurePass)。
MAC Randomisation
現代作業系統中的一項隱私功能,可在不同的網路中更改裝置的 MAC 位址,從而打破傳統的追蹤方式。
場所必須從基於 MAC 的驗證轉向基於憑證的身分識別之主要原因。
範例
一所有 15,000 名學生的大學需要從舊有的 Captive Portal 過渡到安全的 802.1X WiFi。他們目前使用 Microsoft Entra ID 進行身分識別,並擁有 iOS、Android 與 Windows BYOD 裝置的混合環境。他們應該如何規劃憑證登錄的架構?
該大學應部署與 Entra ID 整合的雲端 MDM。他們將設定一部連接至其內部憑證授權單位的 NDES 伺服器。MDM 將配置為在登錄時將包含 SCEP 承載資料的 WiFi 設定檔推送到學生裝置。在驗證方面,他們將設定其無線控制器指向雲端 RADIUS 服務,例如 Purple SecurePass (rad1-secure.purple.ai)。無線基地台將廣播一個啟用 WPA3-Enterprise 與 Hotspot 2.0 的全新專用 SSID。
在分階段推出 SCEP 的過程中,IT 團隊注意到雖然 macOS 與 iOS 裝置成功登錄,但有很大比例的 Windows 筆記型電腦無法接收憑證。可能的原因與解決方案是什麼?
可能的原因是 MDM 代理程式與 Windows 憑證存放區互動時配置錯誤,或是 NDES 挑戰密碼逾時。解決方案包括驗證 MDM 代理程式是否具有在 Windows 上要求和安裝電腦或使用者憑證的正確權限。此外,IT 團隊應檢查 NDES 伺服器記錄,以確認挑戰密碼是否在 Windows 裝置完成要求之前就已過期。稍微增加挑戰有效性視窗,或確保裝置處於快速佈署網路中,即可解決逾時問題。
練習題
Q1. 一名學生回報他們無法連線到新的 802.1X 網路。您確認他們的裝置已在 MDM 中註冊,但 RADIUS 記錄顯示沒有來自其 MAC 位址的驗證嘗試。最可能的故障點是什麼?
提示:如果 RADIUS 沒有偵測到嘗試,則表示裝置沒有開始握手所需的憑證。
查看標準答案
SCEP 註冊失敗,這意味著裝置從未收到其憑證。您應該檢查 MDM 記錄以查看 SCEP 負載是否已傳遞,並檢查 NDES/CA 記錄以查看是否收到過來自該裝置的憑證簽署要求。
Q2. 您的大學希望確保當學生在 7 月畢業時,即使其憑證有效期至 12 月,也能立即撤銷其網路存取權限。您如何規劃此架構?
提示:思考一下您的目錄服務與您的驗證基礎架構之間的整合。
查看標準答案
將您的身分識別提供者(例如 Microsoft Entra ID)與您的 MDM 和 RADIUS 基礎架構整合。當學生的帳戶在 Entra ID 中被停用時,MDM 可以發送命令從裝置清除企業描述檔(包括憑證)。或者,RADIUS 伺服器(如 Purple SecurePass)可以在驗證握手期間即時檢查 Entra ID 狀態,並拒絕停用帳戶的存取權限。
Q3. 您正在部署 SecurePass。您將 SSID 設定為 WPA3-Enterprise 和 802.1X,但裝置並未自動發現網路,迫使學生必須手動選取 SSID。遺漏了哪一個設定步驟?
提示:自動搜索依賴於特定的 Wi-Fi 聯盟標準。
查看標準答案
SSID 上未啟用 Hotspot 2.0 (Passpoint),或者 SSID 被設定為隱藏。必須在無線控制器上啟用 Passpoint,以便無線基地台廣播必要的 ANQP(存取網路查詢協定)資訊,從而允許裝置在背景無縫地將其已安裝的描述檔與網路進行比對。
繼續閱讀本系列
網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證
為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
Passpoint and OpenRoaming: 完整指南
本技術參考指南針對企業 WiFi 網路中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 架構提供全面分析。內容詳述了建立安全、無摩擦的訪客連線所需的底層驗證協定、架構元件和部署策略。網路架構師和 IT 領導者將學習如何設計、實作這些標準並進行疑難排解,以便在維持企業級安全性的同時,消除手動登入的障礙。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。